لب عملی: پیکربندی احراز هویت MD5 در HSRP

این لب عملی احراز هویت MD5 را روی یک گروه HSRP پیکربندی می‌کند، و تأیید می‌کند دو روتر با رشته‌های احراز هویت منطبق یک رابطه active/standby معمولی تشکیل می‌دهند در حالی که یک روتر با رشته نامنطبق کاملاً از گروه مستثنی می‌شود.

احراز هویت MD5 در HSRPرشته احراز هویت گروهمستثنی‌سازی روتر سرکش

~4 دقیقه مطالعه · آخرین به‌روزرسانی ۵ مهر ۱۴۰۵

هدف لب

پیکربندی احراز هویت MD5 روی یک گروه HSRP بین دو روتر، تأیید ادامه عملیات معمولی active/standby با رشته‌های احراز هویت منطبق، سپس معرفی یک روتر سوم با یک رشته نامنطبق و تأیید اینکه نمی‌تواند به گروه بپیوندد یا روی انتخاب تأثیر بگذارد.

هدف لب (چرا مهم است)

لب‌های HSRP پوشش‌داده‌شده پیش‌تر در این مجموعه افزونگی پایه active/standby و ردیابی شیء را برقرار کردند، اما هرگز به یک نگرانی امنیتی واقعی نپرداختند: بدون احراز هویت، هر دستگاهی روی سگمنت مشترک که ادعا کند شماره گروه HSRP و IP مجازی درست را دارد بالقوه می‌توانست خودش را به انتخاب وارد کند، یا حتی active شود و کاملاً نقش دروازه پیش‌فرض را برباید.

توپولوژی لب

R1 (فعال مورد نظر) ---- Gi0/1 ---- Switch1
R2 (standby مورد نظر) ---- Gi0/1 ---- Switch1
RogueRouter ---- Gi0/1 ---- Switch1 (بعداً
                            اضافه‌شده، تلاش
                            برای پیوستن به همان
                            گروه HSRP)

IP مجازی: 192.168.200.1/24

وظیفه ۱: پیکربندی HSRP پایه بین R1 و R2

گروه HSRP 1 را روی هر دو روتر با IP مجازی مشترک، R1 به‌عنوان active، پیکربندی کن.

وظیفه ۲: پیکربندی احراز هویت MD5 منطبق

رشته احراز هویت یکسان را روی هم R1 و هم R2 پیکربندی کن.

وظیفه ۳: تأیید ادامه عملیات معمولی

تأیید کن رابطه active/standby با افزودن احراز هویت تحت‌تأثیر نیست.

وظیفه ۴: معرفی RogueRouter با یک رشته احراز هویت نامنطبق

RogueRouter را با همان گروه HSRP و IP مجازی اما یک رشته احراز هویت متفاوت پیکربندی کن، و تلاش کن بپیوندد.

وظیفه ۵: تأیید مستثنی‌بودن RogueRouter از گروه

تأیید کن RogueRouter نمی‌تواند به‌دلیل عدم‌تطابق احراز هویت در انتخاب HSRP شرکت کند.

راه‌حل و تأیید

R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 192.168.200.2 255.255.255.0
R1(config-if)# standby 1 ip 192.168.200.1
R1(config-if)# standby 1 priority 150
R1(config-if)# standby 1 preempt

R2(config)# interface gigabitethernet0/1
R2(config-if)# ip address 192.168.200.3 255.255.255.0
R2(config-if)# standby 1 ip 192.168.200.1

R1(config)# interface gigabitethernet0/1
R1(config-if)# standby 1 authentication md5 key-string HsrpSecure2026

R2(config)# interface gigabitethernet0/1
R2(config-if)# standby 1 authentication md5 key-string HsrpSecure2026

R1# show standby brief

Interface  Grp  Pri P State   Active    Standby   Virtual IP
Gi0/1      1    150 P Active  local     192.168.200.3  192.168.200.1
-- رابطه active/standby معمولی بدون‌تأثیر ادامه
-- می‌یابد -- احراز هویت منطبق هیچ اخلالی ایجاد نکرد

RogueRouter(config)# interface gigabitethernet0/1
RogueRouter(config-if)# ip address 192.168.200.4 255.255.255.0
RogueRouter(config-if)# standby 1 ip 192.168.200.1
RogueRouter(config-if)# standby 1 priority 200
RogueRouter(config-if)# standby 1 authentication md5 key-string WrongKey999

-- RogueRouter از یک اولویت بالاتر (200) از
-- 150 R1 استفاده می‌کند -- بدون احراز هویت،
-- این معمولاً اجازه می‌داد کاملاً نقش active
-- را تصاحب کند

R1# show standby brief

Interface  Grp  Pri P State   Active    Standby   Virtual IP
Gi0/1      1    150 P Active  local     192.168.200.3  192.168.200.1
-- R1 با وجود اولویت پیکربندی‌شده بالاتر
-- RogueRouter همچنان Active باقی می‌ماند --
-- عدم‌تطابق احراز هویت از پذیرفته‌شدن بسته‌های
-- hello RogueRouter به‌عنوان پیام‌های مشروع
-- HSRP اصلاً جلوگیری می‌کند، پس مقدار
-- اولویتش هرگز حتی در انتخاب در نظر گرفته
-- نمی‌شود

R1# debug standby packets

HSRP: Gi0/1 Grp 1 Hello in 192.168.200.4
Authentication failure, message ignored
-- تأیید می‌کند R1 صراحتاً پیام‌های hello
-- RogueRouter را به‌دلیل عدم‌تطابق احراز هویت
-- تشخیص داد و رد کرد، به‌جای صرفاً از‌دست‌دادن
-- انتخابی که در غیر این صورت می‌توانست ببرد

نکته کلیدی

احراز هویت HSRP به‌عنوان یک مکانیزم کنترل پذیرش در سطح خود پروتکل عمل می‌کند — یک روتر که یک رشته احراز هویت نامنطبق ارائه می‌کند صرفاً در انتخاب کم‌اولویت نمی‌شود، بسته‌های hello‌اش کاملاً به‌عنوان نامعتبر رد می‌شوند، به این معنا که حتی یک اولویت پیکربندی‌شده بسیار بالاتر هیچ مسیری برای active‌شدن بدون رشته احراز هویت مشترک درست فراهم نمی‌کند، و شکاف امنیتی رها‌شده باز در پیکربندی پایه HSRP پوشش‌داده‌شده در لب‌های قبلی را می‌بندد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: چالش عیب‌یابی جامع نهایی CCNP (یکپارچگی BGP، DMVPN، و QoS)

این لب عملی یک شکست پیچیده چندلایه در سراسر یک توپولوژی یکپارچه BGP-روی-DMVPN ترکیب‌شده با علامت‌گذاری QoS ارائه می‌دهد، و نیازمند تشخیص سیستماتیک یک پیکربندی نادرست route reflector، یک شکست ثبت NHRP، و یک سیاست QoS نادرست‌اعمال‌شده که هم‌زمان روی همان شبکه تأثیر می‌گذارند است.

ادامه

لب عملی: پیکربندی BGP روی DMVPN

این لب عملی iBGP را به‌عنوان پروتکل مسیریابی در سراسر همان توپولوژی hub-and-spoke DMVPN استفاده‌شده در دو لب قبلی اجرا می‌کند، hub را به‌عنوان یک route reflector BGP پیکربندی می‌کند طوری‌که spoke ها مسیرهای یکدیگر را بدون یک mesh کامل iBGP یاد بگیرند، و دو مفهوم قبلاً جداگانه را در یک طراحی یکپارچه ترکیب می‌کند.

ادامه

لب عملی: پیکربندی OSPF روی DMVPN

این لب عملی OSPF را به‌عنوان پروتکل مسیریابی پویا در سراسر همان توپولوژی hub-and-spoke DMVPN اجرا می‌کند، و اینترفیس تونل را به‌عنوان یک نوع شبکه OSPF point-to-multipoint پیکربندی می‌کند تا الگوی همسایگی hub-and-spoke را به‌درستی بدون نیاز به انتخاب DR/BDR نوع شبکه broadcast مدیریت کند.

ادامه

لب عملی: پیکربندی EIGRP روی DMVPN

این لب عملی EIGRP را به‌عنوان پروتکل مسیریابی پویا در سراسر توپولوژی hub-and-spoke DMVPN ساخته‌شده در لب‌های قبلی اجرا می‌کند، و تأیید می‌کند روابط همسایه به‌درستی در سراسر تونل چندنقطه‌ای شکل می‌گیرند و مسیرها بدون نیاز به پیکربندی ایستای هر-spoke روی hub منتشر می‌شوند.

ادامه

لب عملی: پیکربندی امنیت DNS به‌سبک-Cisco Umbrella از طریق تغییرمسیر Forwarding DNS

این لب عملی یک روتر را برای رهگیری هر پرس‌وجوی DNS کلاینت و تغییرمسیر آن به‌سمت یک resolver DNS امنیت-محور با استفاده از رهگیری forwarding DNS پیکربندی می‌کند، و اعمال امنیت DNS تحویل‌شده-با-ابر را بدون نیاز به تغییرات پیکربندی به‌ازای-هر-کلاینت تقریب می‌زند.

ادامه

لب عملی: پیکربندی امتیازدهی سلامت به‌سبک-Assurance در Cisco DNA Center (شبیه‌سازی‌شده از طریق IP SLA و EEM)

این لب عملی نظارت IP SLA را با یک applet EEM ترکیب می‌کند تا یک بررسی سلامت ساده‌شده به‌سبک-assurance را شبیه‌سازی کند، و سلامت یک لینک را بر اساس آستانه‌های عملکرد اندازه‌گیری‌شده به‌طور خودکار طبقه‌بندی می‌کند و یک تغییر وضعیت واضح را وقتی لینک بدتر می‌شود لاگ می‌کند.

ادامه